Wir sind ein 11-köpfiges Team in Turin und bieten Individualsoftware sowie Integrations-Support für Unternehmenskunden an. Wir stehen kurz davor, einen Subunternehmervertrag mit einem großen Generalunternehmer aus dem Bankensektor zu unterzeichnen. Auf deren Sicherheits-Audit-Checkliste wird von uns ein offizieller „Incident Response Plan“ (Notfallreaktionsplan) verlangt.
Wenn man online sucht haben die Vorlagen 40–50 Seiten und sind für riesige Konzerne geschrieben; da wimmelt es von Security Operations Centern, Forensik-Teams, Krisenstäben und ähnlichen Rollen die es bei uns schlichtweg nicht gibt. Wie sollten wir diesen Prozess als kleines Team aufbauen? Reicht es einfach eine fertige Vorlage zu kopieren und die Namen anzupassen oder wie erstellt man einen pragmatischen Plan der im Ernstfall auch wirklich funktioniert?